Security Advisories
Reale, von turingpoint entdeckte und verantwortungsvoll offengelegte Schwachstellen in weit verbreiteter Open-Source- und Unternehmenssoftware.
Security Research
Veröffentlichte Advisories
turingpoint betreibt aktive Sicherheitsforschung an weit verbreiteter Open-Source- und Unternehmenssoftware. Viele dieser Schwachstellen entstehen direkt während Penetrationstests bei unseren Kunden. Die folgenden Funde wurden von uns identifiziert, im Rahmen einer koordinierten Offenlegung mit den Herstellern abgestimmt und nach Bereitstellung eines Patches als CVE veröffentlicht. Sicherheitsforschung made in Germany.
Sortieren nach:
Produkt
CVE
Schwachstelle
CVSS
Advisory
- ProwlerCVE-2026-73263Remote Code Execution auf den geteilten Celery-Workern durch eine kubeconfig mit legacy `auth-provider` `cmd-path` (der Validator blockiert nur `exec`-Blöcke)9.9 · Kritisch
- GoCDCVE-2026-68919Stored XSS über eine als Package-Material-JSON geformte Commit-Message (`materials_helper.rb` klassifiziert per Regex auf dem Kommentartext statt auf dem Materialtyp)7.0 · Hoch
- ntopngCVE-2026-82412Remote Code Execution über OS-Command-Injection im `scan_ports`-Parameter der Schwachstellen-Scan-REST-API, erreichbar für jedes authentifizierte Konto bis zur niedrigsten read-only-Rolle8.8 · Hoch
- Adminernicht beantragtPfad-Traversal im gebündelten `sql-log`-Plugin: ohne ausgewählte Datenbank wird `$_GET["ns"]` ungeprüft zum Log-Pfad, jeder angemeldete Nutzer schreibt beliebige `.sql`-Dateien5.4 · Mittel
- seerrCVE-2026-73291Path Traversal zu Remote Code Execution über den aus dem `ETag` des Medienservers gebildeten Cache-Dateinamen des Avatar-Proxys (`path.join` fasst `../` zusammen, überschreibt `/app/dist/index.js`)7.1 · Hoch
- OpenWrtCVE-2026-62947ACL-Bypass und Lesen beliebiger Root-Dateien über `cgi-download` (fehlende Pfad-Kanonisierung, `fnmatch` ohne `FNM_PATHNAME`)4.9 · Mittel
- Joplin ServerCVE-2026-59814Stored XSS über einen inline ausgelieferten Anhang einer öffentlich freigegebenen Notiz (angreifer-kontrollierter `Content-Type`, fehlende CSP `script-src`/`nosniff`); Eskalation zu vollem Admin-Zugriff gegen einen eingeloggten Administrator7.6 · Hoch
- OpencastCVE-2026-77614Session Fixation ermöglicht Kontoübernahme über einen präparierten Link (`JSESSIONID` wird bei der Anmeldung nicht rotiert und eine über `;jsessionid=` gesetzte Kennung wird übernommen)8.8 · Hoch
- OpencastCVE-2026-77615Gespeichertes XSS im Paella-Player über Untertitel-Cues (WebVTT/DFXP-Cue-Text landet ungeprüft per `innerHTML` im DOM)8.7 · Hoch
- OPNsenseCVE-2026-58390Stored XSS über OpenVPN-`common_name` (RADIUS/LDAP) in den Status-Ansichten → Code-Ausführung in der Root-Admin-Sitzung, Eskalation zu Root-RCE8.0 · Hoch
- ApostropheCMSCVE-2026-63667Lesen beliebiger Dateien mit erlaubter Endung über den aus der Archiv-JSON gebauten Attachment-Pfad im `@apostrophecms/import-export`-Modul (`../`-Schutz prüft nur Tar-Einträge, nicht die JSON-Felder)6.5 · Mittel
- MalcolmCVE-2026-55676Authentifizierte RCE über unbeschränkten `.php`-Upload in der File-Upload-Komponente (leere Allowlist)8.8 · Hoch
- CronicleCVE-2026-55562Stored XSS im `full_name`-Feld des Aktivitätsprotokolls → Code-Ausführung in der Admin-Sitzung9.0 · Kritisch
- TautulliCVE-2026-45381Reflektiertes XSS im `query`-Parameter von `/search` (unvollständiges Escaping) → API-Key-Diebstahl7.4 · Hoch
- GraylogCVE-2026-69190Rechteausweitung von Manager zu Owner über das `share_request`-Feld von `PUT /api/views/{id}` (Update-Pfad prüft `view:edit` statt Eigentümerschaft) → Löschen fremder Dashboards6.3 · Mittel
- SurrealDBnicht beantragtAuthentifizierter Pfad-Traversal über den `mapper`-Filter eines Analyzers (beliebiges Dateilesen)7.7 · Hoch
- Kanidmnicht beantragtAnonymer Stack-Overflow-Absturz über tief verschachtelten LDAP-Filter auf LDAPS7.5 · Hoch
- HeyFormnicht beantragtStored XSS im Formular-Renderer: eine `javascript:`-URL mit eingefügtem Tabulator passiert Server- und Client-Sanitizer und läuft im gleichseitigen Kontext des Workspace-Eigentümers8.7 · Hoch
- SemaphoreCVE-2026-73293Rechteausweitung von `manager` zu `owner` über eine Custom-Rollen-Slug-Kollision (Resolver ignoriert die Projekt-ID, `ValidateRole` ohne Sperrliste und ohne Berechtigungs-Obergrenze)8.8 · Hoch
- UnleashCVE-2026-63462Unauthentifizierter Denial of Service über tief verschachteltes JSON an OpenAPI-validierte Endpoints (ungeschütztes `JSON.stringify` → `RangeError`, Prozess-Absturz)7.5 · Hoch
